name: Build images permissions: {} on: pull_request: branches: - "*" paths: - '.github/workflows/docker-*.yml' - 'api/**' - 'controllers/**' - 'pkg/**' - 'e2e/*' - '.ko.yaml' - 'go.*' - 'main.go' - 'Makefile' jobs: build-images: runs-on: ubuntu-latest permissions: security-events: write actions: read contents: read steps: - name: Checkout uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7 - name: ko build run: VERSION=${{ github.sha }} make ko-build-all - name: Trivy Scan Image uses: aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # v0.36.0 with: scan-type: 'fs' ignore-unfixed: true format: 'sarif' output: 'trivy-results.sarif' severity: 'CRITICAL,HIGH' env: # Trivy is returning TOOMANYREQUESTS # See: https://github.com/aquasecurity/trivy-action/issues/389#issuecomment-2385416577 TRIVY_DB_REPOSITORY: 'public.ecr.aws/aquasecurity/trivy-db:2' - name: Upload Trivy scan results to GitHub Security tab uses: github/codeql-action/upload-sarif@e4fba868fa4b1b91e1fdab776edc8cfbe6e9fb81 # v4.37.3 with: sarif_file: 'trivy-results.sarif'